Anti-DDoS Proxy vous permet de configurer des listes de blocage et d’autorisation par domaine afin de bloquer ou d’autoriser des adresses IP spécifiques sans appliquer de politiques de protection.
Liste d’autorisation : Autorise les adresses IP de confiance (réseaux d’entreprise, appelants API ou autres adresses IP vérifiées) à contourner toutes les politiques de protection.
Liste de blocage : Bloque les demandes d’accès provenant d’adresses IP spécifiques.
Si une adresse IP figure à la fois dans la liste de blocage et dans la liste d’autorisation, la liste d’autorisation est prioritaire.
Deux types de listes de blocage et d’autorisation sont disponibles :
Basées sur l’adresse IP : S’appliquent à tous les services d’une instance, y compris les services de port. Configurer des listes de blocage et d’autorisation pour les adresses IP.
Basées sur le nom de domaine : S’appliquent uniquement à des noms de domaine spécifiques. Décrites ci-dessous.
Prérequis
Un site web doit être ajouté à Anti-DDoS Proxy. Ajouter des sites web.
Configurer une liste de blocage ou d’autorisation pour un nom de domaine
Connectez-vous à la console Anti-DDoS Proxy.
-
Dans la barre de navigation supérieure, sélectionnez la région de votre instance.
Anti-DDoS Proxy (Chinese Mainland) : Sélectionnez la région Chinese Mainland.
Anti-DDoS Proxy (Outside Chinese Mainland) : Sélectionnez la région Outside Chinese Mainland.
Dans le volet de navigation de gauche, choisissez .
Sur la page General Policies, sélectionnez l’onglet Protection for Website Services, puis sélectionnez un nom de domaine dans le panneau de gauche.
Dans la section Blacklist and Whitelist, cliquez sur Settings.
Dans la boîte de dialogue Configure Blacklist and Whitelist, saisissez les adresses IP ou les blocs CIDR pour la liste de blocage et la liste d’autorisation, puis cliquez sur OK. Séparez plusieurs entrées par des virgules. Les formats d’adresse IP et de bloc CIDR sont pris en charge.
Dans la section Blacklist and Whitelist, activez le commutateur Status.
Vérifier la configuration
Après avoir activé la politique, vérifiez les paramètres :
Envoyez une demande depuis une adresse IP figurant sur la liste de blocage. Vérifiez qu’elle est bloquée.
Envoyez une demande depuis une adresse IP figurant sur la liste d’autorisation. Vérifiez qu’elle est autorisée.
Période de validité
La politique est permanente. Une fois activée, les paramètres s’appliquent à toutes les instances associées aux noms de domaine et prennent effet immédiatement.
Dans certains cas, les politiques ne prennent effet qu’après que l’instance a traité le trafic entrant. Si les paramètres ne s’appliquent pas immédiatement, envoyez quelques demandes au nom de domaine pour déclencher l’activation.
Limites
Limites d’entrées par plan
| Plan | Entrées de liste de blocage | Entrées de liste d’autorisation | Portée |
|---|---|---|---|
| Standard | 200 | 200 | Tous les noms de domaine sous le même compte Alibaba Cloud |
| Enhanced | 2 000 | 2 000 | Tous les noms de domaine sous le même compte Alibaba Cloud |
Restrictions relatives aux adresses IP et aux blocs CIDR
| Restriction | IPv4 | IPv6 |
|---|---|---|
| Formats pris en charge | Adresses IPv4 et blocs CIDR | Adresses IPv6 et blocs CIDR |
| Exigence d’instance | Instances IPv4 uniquement | Instances IPv6 uniquement |
| Longueur du préfixe CIDR (liste de blocage) | /8 à /32 | /32 à /128 |
| Longueur du préfixe CIDR (liste d’autorisation) | /9 à /32 | /32 à /128 |
| Adresses interdites | 0.0.0.0, 255.255.255.255 | ::, ffff:ffff:ffff:ffff:ffff:ffff:ffff:ffff |
Les blocs CIDR avec un masque de sous-réseau de /0 à /8 ne peuvent pas être ajoutés à la liste d’autorisation.
Exemples de blocs CIDR :
| Notation | Description |
|---|---|
192.168.1.1 ou 192.168.1.1/32 |
Adresse IPv4 unique |
192.168.1.0/24 |
Plage IPv4 : 192.168.1.0 -- 192.168.1.255 (256 adresses) |
10.0.0.0/8 |
Plage IPv4 : 10.0.0.0 -- 10.255.255.255 (liste de blocage uniquement) |
2001:db8::1/128 |
Adresse IPv6 unique |
2001:db8::/32 |
Plage IPv6 commençant par 2001:db8:: |
Références
Pour identifier les adresses IP sources d’attaques, consultez la page Attack Analysis et envisagez d’ajouter les adresses suspectes à la liste de blocage. Afficher les informations sur la page Attack Analysis.